NoticiasCriptoRobo de Bitcoin vinculado a Coldcard podría alcanzar los 132 millones de dólares mientras más de 15 atacantes explotan firmware vulnerable

Robo de Bitcoin vinculado a Coldcard podría alcanzar los 132 millones de dólares mientras más de 15 atacantes explotan firmware vulnerable

Autor: Crypto Adventure·

Puntos clave

  • Galaxy Research tiene alta confianza en que 1,596 BTC fueron robados en aproximadamente 7,300 direcciones, con una cuarta oleada sospechosa que potencialmente elevaría el total a 2,055 BTC valoradas en aproximadamente 132 millones de dólares.
  • El analista Alex Thorn estima que al menos 15 atacantes separados están explotando semillas generadas en dispositivos Coldcard afectados, reemplzando una evaluación anterior que atribuía los robos a un único operador.
  • La vulnerabilidad permite que el firmware afectado recurra a un generador de números aleatorios determinista de MicroPython en lugar del RNG de hardware STM32 previsto, sin que las versiones Mk2 y Mk3 añadan entropía criptográfica a esa ruta alternativa.
  • El desarrollador de Bitcoin James O'Beirne reveló que advirtió a Coinkite sobre sus preocupaciones respecto a la generación de números aleatorios durante una auditoría de firmware en mayo de 2025, pero la empresa presuntamente desestimó la advertencia.
  • La divulgación de la vulnerabilidad provocó un aumento en la actividad de migración de billeteras, elevando las direcciones activas diarias de Bitcoin desde aproximadamente 645,000 hasta casi un millón — el nivel más alto registrado desde diciembre de 2024.
Robo de Bitcoin vinculado a Coldcard podría alcanzar los 132 millones de dólares mientras más de 15 atacantes explotan firmware vulnerable

Los robos de Bitcoin vinculados a las billeteras físicas Coldcard podrían haber alcanzado 2,055 BTC — aproximadamente 132 millones de dólares a precios actuales — mientras múltiples atacantes compiten por vaciar las billeteras creadas con firmware vulnerable, según Galaxy Research. Los dispositivos Coldcard, fabricados por Coinkite, son billeteras físicas exclusivas para Bitcoin ampliamente utilizadas y promocionadas por su diseño aislado (air-gapped) y sus funciones de autocustodia, lo que hace que la magnitud del ataque sea particularmente destacable dentro del ecosistema de billeteras físicas.

La firma de investigación afirma que tiene alta confianza en que tres oleadas principales de robo junto con 14 incidentes menores resultaron en la sustracción de 1,596 BTC de aproximadamente 7,300 direcciones. Una cuarta oleada sospechosa, de confirmarse, elevaría el total a 2,055 BTC repartidas en más de 7,700 direcciones. Sin embargo, Galaxy aún no ha recopilado suficientes reportes de víctimas para clasificar a ese grupo con el mismo nivel de certeza.

Al menos 15 atacantes explotan semillas generadas con Coldcard

El analista de Galaxy Research, Alex Thorn, estima ahora que al menos 15 atacantes distintos están explotando semillas generadas en dispositivos Coldcard afectados. Esta evaluación reemplaza una teoría anterior que sostenía que un único operador estaba detrás del drenaje coordinado de billeteras.

La naturaleza fragmentada de la actividad ha dificultado significativamente la atribución, ya que cada atacante puede emplear diferentes direcciones de consolidación, estructuras de transacción y patrones de gasto. Galaxy ha solicitado a los usuarios afectados que presenten de forma privada las direcciones de sus billeteras para que los investigadores puedan distinguir las migraciones legítimas de fondos de los robos reales y proporcionar información más precisa a las autoridades.

El total documentado ha aumentado drásticamente desde que Block y Coinkite divulgaron inicialmente la vulnerabilidad, cuando se habían identificado 1,083 BTC. Una posterior tercera oleada sospechosa registró la sustracción de otros 207.7294 BTC antes de que grupos menores de atacantes y una posible cuarta oleada ampliaran aún más la estimación.

Hasta el último análisis de Galaxy, la mayoría del Bitcoin presuntamente robado — incluidas todas las monedas atribuidas a las tres primeras oleadas principales — permanecía sin moverse.

La advertencia sobre el RNG de 2025 fue presuntamente desestimada

El desarrollador de Bitcoin James O'Beirne reveló que planteó preocupaciones sobre la generación de números aleatorios de Coldcard durante una auditoría de firmware en mayo de 2025, más de un año antes de que la vulnerabilidad se hiciera de conocimiento público.

O'Beirne rastreó el proceso de generación de semillas hasta la biblioteca criptográfica libngu y cuestionó si su función aleatoria estaba recibiendo adecuadamente la entropía segura del hardware. Indicó que Coinkite desestimó su advertencia argumentando que un defecto grave ya habría sido descubierto. Coinkite no ha confirmado públicamente la versión de O'Beirne sobre ese intercambio.

La investigación técnica posterior de Block determinó que el firmware afectado podía recurrir a un generador determinista de MicroPython en lugar de utilizar el generador de números aleatorios del hardware STM32 como estaba previsto. Las fallas en la generación de números aleatorios son especialmente críticas en los sistemas de criptomonedas porque una generación de semillas predecible o de baja entropía puede permitir a los atacantes reconstruir las claves privadas sin comprometer físicamente el dispositivo. Las versiones de firmware Mk2 y Mk3 no añadieron entropía criptográfica a esa ruta alternativa, mientras que los modelos más nuevos conservaron solo 32 bits de entropía durante la resiembra del elemento seguro.

El aviso actualizado de Coinkite abarca las versiones de firmware afectadas de los modelos Mk2, Mk3, Mk4, Mk5 y Q, y proporciona versiones corregidas para cada dispositivo compatible.

La migración de billeteras impulsa la actividad de la red de Bitcoin a un máximo de 2024

La divulgación de la vulnerabilidad provocó una migración a gran escala de Bitcoin hacia billeteras de reemplazo y, en algunos casos, hacia exchanges centralizados.

Las direcciones activas diarias de Bitcoin se dispararon desde aproximadamente 645,000 el 30 de julio hasta casi un millón el 31 de julio — el nivel más alto registrado desde diciembre de 2024. Las transferencias de montos inferiores a 1 BTC totalizaron aproximadamente 39,600 BTC a medida que los tenedores minoristas respondían a la advertencia de seguridad.

El analista de CryptoQuant, JA Maartunn, rastreó por separado 77,402 BTC en movimiento desde bandas de edad UTXO más antiguas tras la divulgación pública, lo que sugiere que los tenedores inactivos durante largo tiempo también rotaron sus fondos.

Se recomienda a los usuarios afectados instalar el firmware corregido, generar una semilla completamente nueva, verificar la dirección de recepción, enviar una pequeña transacción de prueba y luego transferir el saldo restante. Importar una frase de recuperación antigua en otro dispositivo no elimina la exposición.